Red Hot Cyber
La cybersecurity è condivisione. Riconosci il rischio, combattilo, condividi le tue esperienze ed incentiva gli altri a fare meglio di te.
Cerca

Un nuovo bug di sicurezza con Severity 9.8 colpisce i prodotti di FortiOS e FortiProxy di Fortinet

Redazione RHC : 12 Luglio 2023 17:04

Fortinet ha rivelato un difetto di gravità critica che ha un impatto su FortiOS e FortiProxy, consentendo a un utente malintenzionato remoto di eseguire codice arbitrario sui dispositivi vulnerabili.

Il difetto, scoperto dalla società di sicurezza informatica Watchtowr, è CVE-2023-33308e ha ricevuto una valutazione CVS v3 di 9,8 su 10,0, classificandolo come “critico”.

CISA ha anche pubblicato un avviso sulla vulnerabilità, sollecitando le organizzazioni interessate ad applicare l’aggiornamento di sicurezza disponibile il prima possibile.


Scarica Gratuitamente Byte The Silence, il fumetto sul Cyberbullismo di Red Hot Cyber

«Il cyberbullismo è una delle minacce più insidiose e silenziose che colpiscono i nostri ragazzi. Non si tratta di semplici "bravate online", ma di veri e propri atti di violenza digitale, capaci di lasciare ferite profonde e spesso irreversibili nell’animo delle vittime. Non possiamo più permetterci di chiudere gli occhi». Così si apre la prefazione del fumetto di Massimiliano Brolli, fondatore di Red Hot Cyber, un’opera che affronta con sensibilità e realismo uno dei temi più urgenti della nostra epoca. Distribuito gratuitamente, questo fumetto nasce con l'obiettivo di sensibilizzare e informare. È uno strumento pensato per scuole, insegnanti, genitori e vittime, ma anche per chi, per qualsiasi ragione, si è ritrovato nel ruolo del bullo, affinché possa comprendere, riflettere e cambiare. Con la speranza che venga letto, condiviso e discusso, Red Hot Cyber è orgogliosa di offrire un contributo concreto per costruire una cultura digitale più consapevole, empatica e sicura.

Contattaci tramite WhatsApp al numero 375 593 1011 per richiedere ulteriori informazioni oppure alla casella di posta [email protected]


Supporta RHC attraverso:
  • L'acquisto del fumetto sul Cybersecurity Awareness
  • Ascoltando i nostri Podcast
  • Seguendo RHC su WhatsApp
  • Seguendo RHC su Telegram
  • Scarica gratuitamente "Dark Mirror", il report sul ransomware di Dark Lab


  • Ti piacciono gli articoli di Red Hot Cyber? Non aspettare oltre, iscriviti alla newsletter settimanale per non perdere nessun articolo.


    “Una vulnerabilità di stack-based overflow [CWE-124] in FortiOS e FortiProxy può consentire a un utente malintenzionato remoto di eseguire codice o comandi arbitrari tramite pacchetti predisposti”, avverte Fortinet.

    Un “stack-based overflow” (o buffer overflow basato sullo stack) è una vulnerabilità di sicurezza che si verifica quando un programma scrive oltre i limiti di un’area di memoria chiamata “stack”. Lo “stack” è una struttura dati utilizzata dai programmi per organizzare e gestire le chiamate alle funzioni.

    Nel caso di uno stack-based overflow, un programma può accedere e sovrascrivere i dati al di là del limite di una variabile o di un array memorizzati nello stack. Questo può causare un comportamento imprevisto o dannoso del programma, e può essere sfruttato dagli attaccanti per eseguire codice dannoso o assumere il controllo del sistema.

    Un utente malintenzionato può sfruttare questi tipi di difetti inviando un input appositamente predisposto che supera la capacità del buffer di sovrascrivere i parametri di memoria critici relativi alle funzioni, ottenendo l’esecuzione di codice dannoso.

    Il difetto interessa le seguenti versioni di FortiOS: 

    • FortiOS dalla versione 7.2.0 alla 7.2.3
    • FortiOS dalla versione 7.0.0 alla 7.0.10
    • FortiProxy dalla versione 7.2.0 alla 7.2.2
    • FortiProxy dalla versione 7.0.0 alla 7.0.9

    Fortinet ha chiarito che il problema è stato risolto in una versione precedente senza un avviso corrispondente, quindi non ha alcun impatto sull’ultimo ramo di rilascio, FortiOS 7.4.

    Le correzioni per CVE-2023-33308 sono state fornite nelle seguenti versioni:

    • FortiOS versione 7.2.4 o superiore
    • FortiOS versione 7.0.11 o successiva
    • FortiProxy versione 7.2.3 o successiva
    • FortiProxy versione 7.0.10 o successiva

    L’advisory Fortinet ha chiarito che i prodotti FortiOS dei rami di rilascio 6.0, 6.2, 6.4, 2.x e 1.x non sono interessati al CVE-2023-33308.

    Quindi è ora di eseguire il patching!

    Se gli amministratori non sono in grado di applicare immediatamente il nuovo firmware, Fortinet afferma che è possibile disabilitare il supporto HTTP/2 sui profili di ispezione SSL utilizzati dai criteri proxy o dai criteri firewall con la modalità proxy come soluzione alternativa.

    Redazione
    La redazione di Red Hot Cyber è composta da un insieme di persone fisiche e fonti anonime che collaborano attivamente fornendo informazioni in anteprima e news sulla sicurezza informatica e sull'informatica in generale.

    Lista degli articoli

    Articoli in evidenza

    Il progetto Dojo di Tesla è morto. Una scommessa tecnologica finita in clamoroso fiasco
    Di Redazione RHC - 18/08/2025

    Il 23 luglio 2025, Tesla tenne la sua conference call sui risultati del secondo trimestre. Elon Musk , come di consueto, trasmise a Wall Street il suo contagioso ottimismo. Parlando di Dojo, il superc...

    RIP Microsoft PowerShell 2.0! Tra Agosto e Settembre la fine di un’era
    Di Redazione RHC - 18/08/2025

    Microsoft rimuoverà PowerShell 2.0 da Windows a partire da agosto, anni dopo averne annunciato la dismissione e averlo mantenuto come funzionalità opzionale. Il processore dei comandi vecchi...

    SQLite, Nginx e Apache crollano in un giorno. Hacker e Agenti AI rivoluzioneranno il bug hunting?
    Di Redazione RHC - 17/08/2025

    Sviluppare agenti di intelligenza artificiale in grado di individuare vulnerabilità in sistemi complessi è ancora un compito impegnativo che richiede molto lavoro manuale. Tuttavia, tali age...

    Arriva il primo UTERO ROBOTICO al mondo: un androide partorirà bambini entro il 2026?
    Di Redazione RHC - 17/08/2025

    L’azienda cinese Kaiwa Technology, con sede a Guangzhou, ha annunciato l’intenzione di creare il primo “utero robotico” al mondo entro il 2026: una macchina umanoide con un...

    Una Vulnerabilità critica è stata rilevata in Microsoft Web Deploy
    Di Redazione RHC - 17/08/2025

    Uno strumento Microsoft Web Deploy presenta una falla critica di sicurezza, potenzialmente sfruttata da aggressori autenticati per eseguire codice sui sistemi coinvolti. Si tratta del bug monitorato c...